Dernière mise à jour : 11 octobre 2026
Ce document est un complément à la politique de confidentialité principale. Il précise les règles applicables aux utilisateurs résidant en République démocratique du Congo et dans l'Union européenne (notamment la diaspora en France et en Belgique). En cas de divergence, les dispositions les plus protectrices pour l'utilisateur prévalent.
Les applications Kimia Bail et MbongoPro sont principalement destinées au marché de la République démocratique du Congo, mais sont également utilisées par des membres de la diaspora congolaise installée en Union européenne. La présente note clarifie le cadre juridique applicable à ces deux publics.
1. Portée de la politique
La politique de confidentialité principale et le présent complément couvrent Kimia Bail (gestion locative) et MbongoPro (comptabilité PME).
Okapi RH (ressources humaines) et Mboganga (dossier médical électronique) feront l'objet de politiques dédiées publiées avant leur commercialisation, en raison du caractère sensible des données qu'ils traitent (données de salariés et données de santé).
2. Utilisateurs résidant en République démocratique du Congo
2.1 Cadre juridique applicable
Les traitements de données personnelles concernant des utilisateurs résidant en République démocratique du Congo s'inscrivent dans le cadre posé par :
- la Constitution de la République démocratique du Congo (notamment l'article 31 relatif au droit au respect de la vie privée) ;
- l'Ordonnance-loi n° 23/010 du 13 mars 2023 portant Code du numérique, qui encadre notamment la protection des données personnelles et les traitements automatisés sur le territoire congolais ;
- les dispositions pertinentes de la Loi n° 20/017 du 17 novembre 2020 relative aux télécommunications et aux technologies de l'information et de la communication.
2.2 Vos droits en RDC
En tant qu'utilisateur résidant en République démocratique du Congo, vous disposez des droits reconnus par le Code du numérique, notamment :
- le droit d'être informé des traitements de vos données ;
- le droit d'accéder à vos données et d'en obtenir copie ;
- le droit de rectifier des données inexactes ;
- le droit de demander l'effacement de vos données (voir la section 10 de la politique principale) ;
- le droit de vous opposer à certains traitements ;
- le droit à la portabilité de vos données.
Pour exercer ces droits, écrivez à privacy@kbgtec.com. Vous pouvez également saisir l'autorité congolaise compétente en matière de protection des données telle qu'instituée par les textes en vigueur.
2.3 Localisation des données
Vos données métier sont hébergées sur une infrastructure située à Francfort, Allemagne (Union européenne), chez notre prestataire Supabase. Ce choix vise à garantir un haut niveau de protection technique et juridique. Un transfert de données depuis la RDC vers l'Union européenne est donc effectué dans le cadre de la fourniture du service. Vous pouvez à tout moment demander la suppression de vos données.
3. Utilisateurs résidant dans l'Union européenne ou l'EEE
3.1 Applicabilité du RGPD
Lorsque nous proposons nos services à des personnes résidant dans l'Union européenne ou l'Espace économique européen (notamment la diaspora congolaise en France, en Belgique ou dans un autre État membre), nos traitements relèvent du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (ci-après le « RGPD »).
3.2 Bases légales des traitements
Nous traitons vos données personnelles sur l'une des bases légales suivantes :
- Exécution du contrat (article 6, 1, b du RGPD) : lorsque le traitement est nécessaire à la fourniture du service (création de compte, sauvegarde de vos données métier, synchronisation entre appareils, gestion de la licence).
- Intérêt légitime (article 6, 1, f du RGPD) : pour la sécurité du service (journaux d'authentification, détection d'accès non autorisés), dans la mesure où cet intérêt est proportionné et respecte vos droits et libertés.
- Obligation légale (article 6, 1, c du RGPD) : notamment pour la conservation des documents comptables liés à la facturation.
- Consentement (article 6, 1, a du RGPD) : pour les traitements facultatifs qui vous seraient explicitement proposés (par exemple l'inscription à une communication produit).
3.3 Vos droits au titre du RGPD
Vous disposez des droits garantis par le RGPD, notamment :
- droit d'accès (article 15) ;
- droit de rectification (article 16) ;
- droit à l'effacement, dit « droit à l'oubli » (article 17) ;
- droit à la limitation du traitement (article 18) ;
- droit à la portabilité (article 20) ;
- droit d'opposition (article 21) ;
- droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé (article 22) ;
- droit de définir des directives relatives au sort de vos données après votre décès, le cas échéant.
Vous pouvez exercer ces droits à tout moment en écrivant à privacy@kbgtec.com.
3.4 Droit de réclamation auprès d'une autorité de contrôle
Si vous estimez que le traitement de vos données personnelles ne respecte pas le RGPD, vous disposez du droit d'introduire une réclamation auprès de l'autorité de contrôle de votre pays de résidence, notamment :
- France — Commission nationale de l'informatique et des libertés (CNIL), www.cnil.fr ;
- Belgique — Autorité de protection des données (APD), www.autoriteprotectiondonnees.be ;
- dans tout autre État membre, l'autorité de contrôle désignée par le droit national.
3.5 Transferts hors UE/EEE
Nos données applicatives sont stockées en Allemagne (Union européenne). Certains services techniques de la Console KBGTec reposent sur Render Services Inc., prestataire américain. Lorsque des données sont transférées hors UE/EEE, nous nous appuyons sur des mécanismes de transfert reconnus par la Commission européenne (clauses contractuelles types ou mécanismes équivalents), afin de garantir un niveau de protection essentiellement équivalent à celui offert dans l'Union.
4. Précisions techniques
4.1 Stockage des mots de passe
Précision importante. La politique de confidentialité
principale indique que les mots de passe sont « stockés sous forme
chiffrée ». Techniquement, les mots de passe des comptes sont
hachés à l'aide de l'algorithme bcrypt
par notre fournisseur d'authentification. Le hachage est une
opération non réversible conçue spécifiquement pour les
mots de passe : ni KBGTec Solutions, ni notre fournisseur, ni une
personne qui obtiendrait un accès à la base de données ne peuvent
lire votre mot de passe en clair. Si vous l'oubliez, vous devez le
réinitialiser.
4.2 Chiffrement des données
Les données transitent via TLS 1.3 entre votre appareil et nos serveurs. Les données au repos dans la base de données sont chiffrées à l'aide d'AES-256.
5. Durée de conservation
Les durées de conservation applicables à vos données figurent à la section 7 de la politique de confidentialité principale. Pour les utilisateurs résidant dans l'Union européenne, aucune durée ne dépasse ce qui est nécessaire au regard des finalités énoncées.
6. Suppression de votre compte
Vous pouvez demander la suppression de votre compte et de vos données à tout moment, selon la procédure décrite à la section 10 de la politique principale. Cette procédure vaut pour les utilisateurs résidant en RDC comme dans l'UE/EEE.
7. Contact
Pour toute question relative au présent complément, à l'exercice de vos droits ou à une réclamation :
Email : privacy@kbgtec.com
WhatsApp : Démarrer la conversation
8. Modifications
Nous pouvons mettre à jour ce complément pour refléter l'évolution de la législation (notamment en RDC et dans l'Union européenne) ou de nos pratiques. La date de dernière mise à jour figure en haut de la page.
Last updated: 11 October 2026
This document is a supplement to the main Privacy Policy. It clarifies the rules that apply to users residing in the Democratic Republic of the Congo and in the European Union (notably the diaspora in France and Belgium). Where provisions differ, those most protective of the user prevail.
The Kimia Bail and MbongoPro applications are primarily aimed at the Democratic Republic of the Congo market, but are also used by members of the Congolese diaspora in the European Union. This note clarifies the legal framework applicable to those two audiences.
1. Scope
The main Privacy Policy and this supplement cover Kimia Bail (rental management) and MbongoPro (SME accounting).
Okapi RH (human resources) and Mboganga (electronic medical records) will have their own dedicated privacy policies published before their commercial release, given the sensitive nature of the data they process (employee data and health data respectively).
2. Users residing in the Democratic Republic of the Congo
2.1 Applicable legal framework
Processing of personal data of users residing in the Democratic Republic of the Congo takes place within the framework set by:
- the Constitution of the Democratic Republic of the Congo (notably article 31 on the right to privacy);
- Ordinance-Law No. 23/010 of 13 March 2023 on the Digital Code, which notably governs the protection of personal data and automated processing in the DRC;
- relevant provisions of Law No. 20/017 of 17 November 2020 on telecommunications and information and communication technologies.
2.2 Your rights in the DRC
As a user residing in the DRC, you benefit from the rights recognised by the Digital Code, including:
- the right to be informed of the processing of your data;
- the right to access your data and obtain a copy;
- the right to rectify inaccurate data;
- the right to request erasure of your data (see section 10 of the main policy);
- the right to object to certain processing;
- the right to data portability.
To exercise these rights, write to privacy@kbgtec.com. You may also contact the competent Congolese data-protection authority as established by the applicable law.
2.3 Data location
Your business data is hosted on infrastructure located in Frankfurt, Germany (European Union), with our provider Supabase. This choice aims to guarantee a high level of technical and legal protection. A transfer of data from the DRC to the European Union therefore takes place as part of service delivery. You can request deletion of your data at any time.
3. Users residing in the EU or EEA
3.1 GDPR applicability
When we offer our services to persons residing in the European Union or the European Economic Area (notably the Congolese diaspora in France, Belgium or any other Member State), our processing is subject to Regulation (EU) 2016/679 of 27 April 2016 on the protection of natural persons with regard to the processing of personal data (the "GDPR").
3.2 Legal bases for processing
We process your personal data on one of the following legal bases:
- Performance of the contract (Article 6(1)(b) GDPR): where processing is necessary to deliver the service (account creation, backup of your business data, device sync, licence management).
- Legitimate interest (Article 6(1)(f) GDPR): for service security (authentication logs, detection of unauthorised access), provided this interest is proportionate and respects your rights and freedoms.
- Legal obligation (Article 6(1)(c) GDPR): notably for retention of accounting records linked to billing.
- Consent (Article 6(1)(a) GDPR): for any optional processing explicitly offered to you (e.g. subscription to product updates).
3.3 Your rights under the GDPR
You hold the rights guaranteed by the GDPR, including:
- right of access (Article 15);
- right to rectification (Article 16);
- right to erasure, the "right to be forgotten" (Article 17);
- right to restriction of processing (Article 18);
- right to data portability (Article 20);
- right to object (Article 21);
- right not to be subject to a decision based solely on automated processing (Article 22);
- right to set directives concerning the fate of your data after your death, where applicable.
You can exercise these rights at any time by writing to privacy@kbgtec.com.
3.4 Right to lodge a complaint with a supervisory authority
If you consider that the processing of your personal data does not comply with the GDPR, you have the right to lodge a complaint with the supervisory authority in your country of residence, in particular:
- France — Commission nationale de l'informatique et des libertés (CNIL), www.cnil.fr;
- Belgium — Data Protection Authority (APD/GBA), www.autoriteprotectiondonnees.be;
- in any other Member State, the supervisory authority designated by national law.
3.5 Transfers outside the EU/EEA
Our application data is stored in Germany (European Union). Certain technical services of the KBGTec Console rely on Render Services Inc., a US-based provider. Where data is transferred outside the EU/EEA, we rely on transfer mechanisms recognised by the European Commission (Standard Contractual Clauses or equivalent) to ensure a level of protection essentially equivalent to that offered within the Union.
4. Technical clarifications
4.1 Password storage
Important clarification. The main Privacy Policy
states that passwords are "stored in encrypted form". Technically,
account passwords are hashed using the
bcrypt algorithm by our authentication provider.
Hashing is a one-way operation specifically designed for
passwords: neither KBGTec Solutions, our provider, nor anyone who
might gain database access can read your password in cleartext.
If you forget it, you must reset it.
4.2 Data encryption
Data in transit uses TLS 1.3 between your device and our servers. Data at rest in the database is encrypted using AES-256.
5. Retention periods
Retention periods applicable to your data are set out in section 7 of the main Privacy Policy. For users residing in the European Union, no retention exceeds what is necessary for the stated purposes.
6. Account deletion
You can request deletion of your account and your data at any time following the procedure described in section 10 of the main policy. This procedure applies to users residing in the DRC and in the EU/EEA.
7. Contact
For any question regarding this supplement, exercising your rights, or filing a complaint:
Email: privacy@kbgtec.com
WhatsApp: Start the conversation
8. Changes
We may update this supplement to reflect changes in applicable law (notably in the DRC and the European Union) or in our practices. The date of last update appears at the top of the page.